Nesta tarefa, configura identidades, utilizadores e grupos para gerir o acesso aos
Google Cloud recursos.
Para mais informações sobre a gestão de acessos no Google Cloud, consulte o seguinte:
Pode realizar esta tarefa se tiver um dos seguintes elementos:
- O superadministrador do Google Workspace ou Cloud ID que criou na tarefa Organização.
- Uma das seguintes funções de IAM:
- Administrador da organização (
roles/resourcemanager.organizationAdmin).
- Administrador do conjunto de identidades de trabalhadores (
roles/iam.workforcePoolAdmin).
O que faz nesta tarefa
Estabeleça ligação ao Cloud ID ou ao seu fornecedor de identidade (IdP) externo.
Crie grupos administrativos e utilizadores que vão realizar os restantesGoogle Cloud passos de configuração. Concede acesso a estes grupos numa tarefa posterior.
Por que motivo recomendamos esta tarefa
Esta tarefa ajuda a implementar as seguintes práticas recomendadas de segurança:
Princípio do menor privilégio: conceda aos utilizadores as autorizações mínimas necessárias para desempenharem a respetiva função e remova o acesso assim que deixar de ser necessário.
Controlo de acesso baseado em funções (RBAC): atribua autorizações a grupos de utilizadores de acordo com a respetiva função profissional. Não adicione autorizações a contas de utilizador individuais.
Pode usar grupos para aplicar funções de IAM de forma eficiente a uma coleção de utilizadores. Esta prática ajuda a simplificar a gestão do acesso.
Selecione um fornecedor de identidade
Pode usar um dos seguintes métodos para gerir utilizadores e grupos, e associá-los ao Google Cloud:
- Google Workspace ou Cloud ID: cria e gere utilizadores e grupos no Google Workspace ou Cloud ID. Pode optar por sincronizar com o seu fornecedor de identidade externo mais tarde.
- O seu fornecedor de identidade externo, como o Microsoft Entra ID ou o Okta: cria e gere utilizadores e grupos no seu fornecedor de identidade externo. Em seguida, associa o seu fornecedor ao Google Cloud para ativar o início de sessão único.
Para selecionar o seu fornecedor de identidade, faça o seguinte:
Inicie sessão na Google Cloud consola como um dos utilizadores
que identificou em Quem realiza esta tarefa.
Aceda a Google Cloud Configuração: utilizadores e grupos.
Aceda a Utilizadores e grupos
Reveja os detalhes da tarefa e clique em Continuar configuração de identidade.
Na página Selecione o seu fornecedor de identidade, selecione uma das seguintes opções para
iniciar uma configuração guiada:
- Use o Google para gerir os Google Cloud utilizadores de forma centralizada: use o Google Workspace ou o Cloud ID para aprovisionar e gerir utilizadores e grupos como superadministrador do seu domínio validado. Pode sincronizar posteriormente
com o seu fornecedor de identidade externo.
- Microsoft Entra ID (Azure AD): use o OpenID Connect para configurar uma ligação ao Microsoft Entra ID.
- Okta: use o OpenID Connect para configurar uma ligação à Okta.
- OpenID Connect: use o protocolo OpenID para estabelecer ligação a um fornecedor de identidade compatível.
- SAML: use o protocolo SAML para estabelecer ligação a um fornecedor de identidade compatível.
- Ignorar a configuração de um IdP externo por agora: se tiver um fornecedor de identidade externo e não tiver tudo pronto para o associar ao Google Cloud,
pode criar utilizadores e grupos no Google Workspace ou no Cloud ID.
Clique em Continuar.
Consulte uma das seguintes opções para conhecer os passos seguintes:
Crie utilizadores e grupos no Cloud ID
Se não tiver um fornecedor de identidade existente ou não estiver pronto para associar o seu fornecedor de identidade ao Google Cloud, pode criar e gerir utilizadores e grupos no Cloud Identity ou Google Workspace. Para criar utilizadores e grupos, faça o seguinte:
- Crie um grupo para cada função administrativa recomendada, incluindo
organização, faturação e administração da rede.
- Crie contas de utilizador gerido para administradores.
- Atribua utilizadores a grupos administrativos que correspondam às respetivas responsabilidades.
Antes de começar
Crie grupos administrativos
Um grupo é uma coleção com nome de Contas Google e contas de serviço.
Cada grupo tem um endereço de email exclusivo, como gcp-billing-admins@example.com.
Crie grupos para gerir utilizadores e aplicar funções da IAM em grande escala.
Os seguintes grupos são recomendados para ajudar a administrar as funções principais da sua organização e concluir o Google Cloud processo de configuração.
| Grupo
|
Descrição
|
gcp-organization-admins
|
Administrar todos os recursos da organização. Atribua esta função apenas aos utilizadores mais fidedignos.
|
gcp-billing-admins
|
Configurar contas de faturação e monitorizar a utilização.
|
gcp-network-admins
|
Crie redes, sub-redes e regras de firewall da nuvem privada virtual.
|
gcp-hybrid-connectivity-admins
|
Criar dispositivos de rede, como instâncias da Cloud VPN e o Cloud Router.
|
gcp-logging-monitoring-admins
|
Usar todas as funcionalidades do Cloud Logging e do Cloud Monitoring.
|
gcp-logging-monitoring-viewers
|
Acesso só de leitura a um subconjunto de registos e dados de monitorização.
|
gcp-security-admins
|
Estabelecer e gerir políticas de segurança para toda a organização,
incluindo a gestão de acessos e
políticas de restrição da organização.
Consulte o Google Cloud projeto de bases empresariais
para mais informações sobre o planeamento da sua infraestrutura de Google Cloud segurança.
|
gcp-developers
|
Conceber, programar e testar aplicações.
|
gcp-devops
|
Crie ou faça a gestão de pipelines completos que suportam a integração e a entrega contínuas, a monitorização e o aprovisionamento de sistemas.
|
Para criar grupos administrativos, faça o seguinte:
Selecione a Google como fornecedor.
Na página Criar grupos, reveja a lista de grupos administrativos recomendados e, em seguida, realize uma das seguintes ações:
- Para criar todos os grupos recomendados, clique em Criar todos os grupos.
- Se quiser criar um subconjunto dos grupos recomendados, clique em Criar nas linhas escolhidas.
Clique em Continuar.
Crie utilizadores administrativos
Recomendamos que adicione inicialmente utilizadores que concluam procedimentos organizacionais, de rede, de faturação e outros procedimentos de configuração. Pode adicionar outros utilizadores depois de concluir o Google Cloud processo de configuração.
Para adicionar utilizadores administrativos que realizam Google Cloud tarefas de configuração, faça o seguinte:
Migre contas de consumidor para contas de utilizador geridas controladas pelo
Cloud Identity. Para ver passos detalhados, consulte o seguinte:
Inicie sessão na consola do administrador Google com uma conta de superadministrador.
Use uma das seguintes opções para adicionar utilizadores:
Quando terminar de adicionar utilizadores, regresse a
Google Cloud Configuração: utilizadores e grupos (criar utilizadores).
Clique em Continuar.
Adicione utilizadores administrativos a grupos
Adicione os utilizadores que criou a grupos administrativos que correspondam às respetivas funções.
- Certifique-se de que criou utilizadores administrativos.
Em Google Cloud Configuração: utilizadores e grupos (adicione utilizadores a grupos), reveja os detalhes do passo.
Em cada linha Grupo, faça o seguinte:
- Clique em Adicionar membros.
- Introduza o endereço de email do utilizador.
Na lista pendente Função do grupo, selecione as definições de autorização do grupo do utilizador. Para mais informações, consulte o artigo Defina quem pode ver, publicar e moderar.
Cada membro herda todas as funções da IAM que atribui a um grupo,
independentemente da função do grupo que selecionar.
Para adicionar outro utilizador a este grupo, clique em Adicionar outro membro e repita estes passos. Recomendamos que adicione mais do que um membro a cada grupo.
Quando terminar de adicionar utilizadores a este grupo, clique em Guardar.
Quando terminar com todos os grupos, clique em Confirmar utilizadores e grupos.
Se quiser federar o seu Fornecedor de identidade no Google Cloud, consulte o seguinte:
Associe o seu Fornecedor de identidade externo a Google Cloud
Pode usar o seu fornecedor de identidade existente para criar e gerir grupos e utilizadores. Configura o Início de sessão único Google Cloud configurando
a federação de identidade da força de trabalho com o seu Fornecedor de identidade externo. Para ver os conceitos
principais deste processo, consulte o artigo Federação de identidade da força de trabalho.
Para associar o seu fornecedor de identidade externo, conclui uma configuração guiada que
inclui os seguintes passos:
- Crie um conjunto de trabalhadores: um Workload Identity Pool ajuda a gerir
identidades e o respetivo acesso a recursos. Introduza os seguintes detalhes num formato legível por humanos.
- ID do conjunto de trabalhadores: um identificador globalmente exclusivo usado na IAM.
- ID do fornecedor: um nome para o seu fornecedor, que os utilizadores vão especificar quando iniciarem sessão no Google Cloud.
- Configure Google Cloud no seu fornecedor: a configuração guiada inclui
passos específicos para o seu fornecedor.
- Introduza os detalhes do workforce pool do seu fornecedor: para adicionar o seu fornecedor como uma autoridade fidedigna para afirmar identidades, obtenha os detalhes do seu fornecedor e adicione-os a Google Cloud:
- Configure um conjunto inicial de grupos administrativos: a configuração guiada inclui passos específicos para o seu fornecedor. Atribui grupos no seu fornecedor e estabelece uma ligação a Google Cloud. Para uma descrição detalhada de cada grupo, consulte o artigo Crie grupos administrativos.
- Atribua utilizadores a cada grupo: recomendamos que atribua mais do que um utilizador a cada grupo.
Para ver informações gerais sobre o processo de associação de cada fornecedor, consulte o seguinte:
O que se segue?
Atribuir autorizações aos seus grupos de administradores.